Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

Атака VORACLE может восстановить HTTP-данные, отправленные через VPN

При определенных условиях новая атака, получившая название VORACLE, может восстановить HTTP-трафик, отправленный через зашифрованные VPN-соединения. О новой вредоносной схеме сообщил исследователь Ахмед Нафиз, свои выводы эксперт представил на конференциях Black Hat и Def Con.

VORACLE, по сути, не является новой прорывной формой атаки. Это всего лишь сочетание давно известных криптографических атак: CRIME, TIME и BREACH.

Принцип этих атак опирается на то, что данные из TLS-зашифрованных соединений можно восстановить, если они были сжаты до того, как были зашифрованы.

Несмотря на то, что патчи, останавливающие эти атаки, вышли еще в 2012 и 2013 годах, Нафиз обнаружил, что их теоретическую основу все еще можно применить для создания актуальной формы атаки.

В частности, специалист указывает на то, что VPN-сервисы или клиенты, сжимающие HTTP-трафик до процесса шифрования, все еще уязвимы.

«VORACLE позволяет атакующему расшифровать данные HTTP-трафика, отправленного через VPN. Используя этот метод, злоумышленник может украсть файлы cookie, страницы с конфиденциальной информацией и прочее», — объясняет эксперт.

Нафиз уточнил, что VORACLE увенчается успехом только в том случае, если атакуемые VPN-сервисы или клиенты используют протокол OpenVPN. Причина заключается в том, что OpenVPN использует настройку по умолчанию, которая сжимает все данные до шифрования, а затем отправляет их по туннелю.

По словам исследователя, все, что нужно сделать злоумышленнику — заманить пользователя на HTTP-сайт, где преступник сможет выполнить вредоносный код. Это позволит украсть файлы cookie и войти на сайт под видом атакуемого пользователя.

Что касается способов противодействия этой атаке, то пользователи, во-первых, могут поменять базовый протокол VPN в настройках своего клиента. А во-вторых, держаться подальше от HTTP-сайтов, доверяя только безопасному HTTPS.

И, наконец, последнее — браузеры, основанные на Chromium совершенно не восприимчивы к данному виду кибератак.

Пассажиров Яндекс Такси тайно наказывают рейтингом без права на обжалование

Автор «Хабра» Yselia (Мария Минакова) рассказала, как снижение рейтинга в сервисе такси с пяти до 4,85 балла якобы ухудшило качество поездок: машину пришлось ждать дольше, а приезжать стали водители с более низкими оценками.

По словам автора, рейтинг упал после поездки с водителем, который настойчиво пытался с ней познакомиться.

Поддержка при этом отвечала шаблонами, утверждала, что показатель ни на что не влияет, а один из сотрудников якобы заявил, что водители его вообще не видят. Исправить оценку или хотя бы объяснить причину её снижения в сервисе не смогли.

Тогда Мария устроила собственный полевой ресёрч и начала расспрашивать таксистов. Один из них признался, что не принимает заказы пассажиров с рейтингом ниже 4,87, поскольку ждёт от них проблем.

Другие опрошенные пассажиры также рассказали о случаях, когда водители отказывались от клиента с низкой оценкой, но сразу принимали тот же маршрут от его спутника с рейтингом повыше.

На профильном митапе докладчик, занимавшийся рейтингами, по словам Yselia, подтвердил влияние оценки пассажира. Однако развитие механизма обжалования слишком дорого и невыгодно для сервиса: каждую спорную двойку пришлось бы разбирать вручную.

Автор называет происходящее газлайтингом в UX: алгоритм может незаметно ухудшать обслуживание, но пользователь не знает, кто и за что снизил ему балл, и не способен оспорить решение.

Позиция Яндекса по описанному случаю пока не приводится.

RSS: Новости на портале Anti-Malware.ru